TheMEXC › Статьи

Взломы криптобирж группой Lazarus (Северная Корея): хронология 2026

Marcus Yeo · Обновлено 2026-09-29 · Независимый обзор — не аффилирован с биржами

Краткий ответ

Хронология взломов криптобирж северокорейской группировкой Lazarus за 2026 год включает подтверждённые ФБР атрибуции по Ronin (2022), DMM Bitcoin (2024) и Bybit (2025), связь с KuCoin (2020), установленную на основе форензики, и предполагаемое, но неподтверждённое совпадение почерка в инциденте Bitget 2026 года. Mt. Gox, Coincheck и Bitfinex такой атрибуции не имеют.

Хронология взломов криптобирж северокорейской группой Lazarus за 2026 год — это последовательность инцидентов, которые следователи из США и международные структуры формально или неформально связали с северокорейскими хакерскими подразделениями, действующими при поддержке государства, прежде всего с группой Lazarus, также фигурирующей под именами APT38 и TraderTraitor. Однако далеко не каждый крупный взлом биржи имеет такую атрибуцию. Некоторые из крупнейших потерь в отрасли, включая Mt. Gox и Coincheck, ни одно серьёзное расследование с Северной Кореей не связывало.

Я торгую перпетуалами на паре десятков бирж с 2019 года, и одну закономерность игнорировать уже невозможно: взломы, получающие официальную атрибуцию на уровне государства, почти всегда бьют по одной и той же части инфраструктуры — системам, авторизующим и перемещающим средства из холодного хранилища. Этот материал, не рейтинг по сумме ущерба (он у нас уже есть в обзоре крупнейших взломов криптобирж). Это разбор того, какие инциденты действительно имеют атрибуцию Lazarus, от кого именно и насколько она обоснована.

Что такое Lazarus Group и почему объект атак, именно биржи?

Lazarus Group, наиболее распространённое название хакерского аппарата, который, по данным отчётов США и ООН, связывают с правительством Северной Кореи. Управление по контролю за иностранными активами Минфина США (OFAC) неоднократно вводило санкции против адресов кошельков, связанных с группой, а ФБР публично называло Lazarus, либо её подкластер TraderTraitor, в расследованиях конкретных взломов бирж. Мотив, который прослеживается в отчётах Группы экспертов ООН, прост: украденная криптовалюта служит источником финансирования, по некоторым данным, связанного с военными программами,, который сложнее перекрыть, чем традиционную торговлю в обход санкций.

Биржи атакуют целенаправленно, а не случайные кошельки пользователей, потому что именно там сосредоточены крупные пулы средств и привилегированные права на вывод. Один скомпрометированный подписант или манипуляция с подтверждением мультисиг-транзакции могут увести куда больше средств, чем фишинг тысяч розничных кошельков по отдельности.

Подтверждённые случаи атрибуции: Ronin, DMM Bitcoin и Bybit

Три инцидента в этой хронологии имеют официальную, поимённую государственную атрибуцию, а не просто предположения исследователей.

Взлом моста Ronin Network в марте 2022 года (примерно $625 млн, по оценкам блокчейн-аналитиков на тот момент) был формально приписан ФБР группе Lazarus в течение нескольких недель, а вскоре после этого OFAC ввело санкции против связанного адреса. Это остаётся одним из самых быстрых и однозначных официальных случаев атрибуции взлома в криптоиндустрии.

Взлом DMM Bitcoin в мае 2024 года, который расследовали совместно японские власти и ФБР, получил аналогичную формальную атрибуцию северокорейским акторам, действующим под меткой TraderTraitor.

Взлом холодного кошелька Bybit в феврале 2025 года, крупнейший по сумме ущерба взлом криптобиржи на сегодняшний день согласно упомянутому выше рейтингу, также был приписан ФБР северокорейским хакерам, связанным с государством. Публичная реакция Bybit и последующие юридические действия против Северной Кореи подробно разобраны в другом материале на нашем сайте; важно для этой хронологии то, что атрибуция ФБР по весу равна атрибуции по Ronin.

KuCoin 2020: атрибуция от форензики, а не заявление правительства

Взлом KuCoin в сентябре 2020 года (около $281 млн на тот момент, большая часть которых позже была возвращена или заморожена благодаря координации между биржами) стоит немного особняком. Компании, занимающиеся блокчейн-форензикой, в частности Chainalysis и Elliptic, отследили украденные средства через кластеры кошельков и схемы миксинга, ранее связанные с адресами, приписываемыми Lazarus,, и этот анализ с тех пор широко цитируется. Это веский косвенный кейс, построенный на трассировке движения средств, а не прямое заявление правительства с указанием на Северную Корею, что представляет собой заметно иной уровень доказательности по сравнению с делами Ronin или Bybit. Сама биржа KuCoin не выпускала собственного официального заявления об атрибуции, помимо признания выводов исследователей.

Bitget 2026: предполагаемый почерк, всё ещё без официального подтверждения

В материалах об инциденте Bitget в 2026 году отмечалось сходство с предыдущими взломами, приписываемыми Lazarus,, в частности, маршрутизация средств через миксинг-сервисы и атаки на процессы авторизации вывода. Об этом стоит сказать прямо как о предположении, а не факте: на момент публикации ни одно государственное ведомство не выпустило официальную атрибуцию с указанием на Северную Корею в связи с инцидентом Bitget. Если ситуация изменится, этот раздел хронологии будет обновлён, а читателям, оценивающим Bitget как платформу, стоит проверять собственные отчёты биржи об инциденте, а не полагаться только на совпадение почерка атаки.

Какие взломы бирж не имеют атрибуции к Северной Корее?

Этот момент часто упускают в обзорных материалах, поэтому скажу прямо: несколько крупнейших взломов бирж в отрасли вообще не имеют атрибуции к Северной Корее, ни подтверждённой, ни предполагаемой.

Причислять эти случаи к атакам Lazarus только из-за масштаба ущерба, небрежный подход, и именно такое сопоставление по внешнему сходству без доказательств подрывает доверие к действительно подтверждённым случаям.

Статус атрибуции: сводная таблица

ИнцидентГодСтатус атрибуцииИсточник
Ronin Network2022ПодтвержденоФБР + санкции OFAC
KuCoin2020Предполагается, вескоФорензика Chainalysis / Elliptic
DMM Bitcoin2024ПодтвержденоФБР + японские власти
Bybit2025ПодтвержденоФБР
Bitget2026Предполагается, не подтвержденоСовпадение почерка по данным исследователей
Mt. Gox2014Не выявленоН/Д
Coincheck2018Не выявленоН/Д
Bitfinex2016Не выявленоН/Д

Что закономерность в атрибуции означает для трейдеров и бирж

Если поставить рядом подтверждённые и обоснованно предполагаемые случаи, проявляется закономерность, никак не связанная с размером биржи или регионом: во всех этих случаях компрометации подвергались системы, одобряющие и перемещающие средства из холодного или тёплого хранилища, а не пользовательские аккаунты на фронтенде. Это совсем другая модель угрозы, чем фишинг или подмена SIM-карты, и именно поэтому в отчётах бирж о безопасности всё чаще делают акцент на разделении подписантов мультисиг и аппаратных процессах подтверждения, а не ограничиваются общей формулировкой «мы используем холодное хранилище».

Для трейдера практический вывод, не паранойя по поводу конкретной платформы, а дисциплина в отношении остатков на счетах. Держать на бирже только то, что нужно для активных позиций, проверять, публикует ли платформа proof-of-reserves, и читать сами отчёты об инцидентах, а не заголовки, вот те скучные привычки, которые реально имеют значение. Если вы всё ещё выбираете биржу, наши рейтинги крупных бирж и отдельный обзор Bybit рассказывают, как каждая платформа раскрывала информацию о безопасности после инцидентов, а в полном рейтинге взломов есть сравнение сумм ущерба, которое мы намеренно вынесли за рамки этого материала.

▶ How to Withdraw Funds | Bybit 101 · Bybit (YouTube)

Частые вопросы

Что такое Lazarus Group?

Lazarus Group — хакерская группировка, которую следователи США и ООН связывают с правительством Северной Кореи; также фигурирует под именами APT38 и TraderTraitor. По данным Минфина США и ФБР, кражи криптовалюты этой группой служат механизмом финансирования, а не обычной уголовной охотой за быстрой прибылью.

Подтвердил ли Bitget причастность Северной Кореи к инциденту 2026 года?

Нет. На момент публикации Bitget не выпустил заявления, подтверждающего причастность северокорейских госструктур к инциденту 2026 года. Исследователи безопасности отмечали сходство с прежними атаками, приписываемыми Lazarus — например, маршрутизацию средств через миксеры и целенаправленные атаки на холодные кошельки, — но это лишь предполагаемое совпадение почерка, а не подтверждённая атрибуция.

Взломы каких криптобирж официально приписывают Северной Корее?

ФБР официально приписало северокорейским госструктурам взлом сети Ronin Network в 2022 году, взлом DMM Bitcoin в 2024 году и взлом Bybit в 2025 году. Взлом KuCoin в 2020 году имеет сильную атрибуцию со стороны компаний, занимающихся блокчейн-форензикой, хотя официального правительственного подтверждения такого же уровня, как в трёх других случаях, здесь нет.

Сколько всего криптовалюты Lazarus Group украла у бирж?

Оценки сильно расходятся в зависимости от того, какие инциденты учитывает источник и как трактуются возвращённые средства, поэтому единой надёжной суммарной цифры, которую стоило бы приводить как факт, не существует. Разбивку сумм по каждой бирже смотрите в нашем полном рейтинге крупнейших взломов криптобирж.

Защищена ли моя крипта от северокорейских хакеров на регулируемых биржах?

Ни одна биржа, регулируемая или нет, не может гарантировать полную неуязвимость — эти атаки затрагивали крупные, хорошо финансируемые платформы с выделенными командами безопасности. Для отдельного трейдера важнее выбирать площадки с прозрачным proof-of-reserves и не держать крупные суммы в горячих кошельках без реальной необходимости для активной торговли.

Взламывала ли Северная Корея Mt. Gox или Coincheck?

Ни одно заслуживающее доверия расследование не связало ни крах Mt. Gox в 2014 году, ни взлом Coincheck в 2018 году с северокорейскими госструктурами. Mt. Gox чаще всего связывают с внутренним управленческим провалом и хищениями изнутри, а личность атакующих Coincheck так и не была публично установлена, и связи с каким-либо государством не выявлено.

Как вообще работает атрибуция взломов? Она всегда подтверждается государством?

Атрибуция — это спектр уровней доверия. На одном полюсе — ведомства вроде ФБР, официально называющие конкретного государственного актора, часто подкрепляя это санкциями Минфина США против конкретных адресов кошельков. На другом — частные компании по блокчейн-форензике отслеживают движение средств и повторное использование кошельков, выстраивая веский, но неофициальный кейс: именно к этой категории относится инцидент с KuCoin в 2020 году.

Безопасно ли торговать на Bitget или Bybit после этих инцидентов?

Обе биржи продолжили работу и выполняли выводы средств после соответствующих инцидентов, а Bybit, в частности, опубликовала подробный публичный отчёт о взломе 2025 года. Тем не менее любому трейдеру, оценивающему платформу после инцидента безопасности, стоит проверять собственные отчёты биржи о безопасности и резервах напрямую, а не полагаться на пересказы из вторых рук.

Marcus Yeo — Trades perpetual futures full-time and has opened, funded and stress-tested accounts on more than 20 exchanges since 2019. Runs every withdrawal test himself.

Сравните все платформы в рейтинге бирж 2026.